Príloha 18 – Bezpečnostné aspekty elektronických riadiacich systémov vozidiel
Overené
Identifikácia: príloha 18 a doplnok, PDF s. 217–224/303, zdroj
ehk 13.15.pdf, kontrola 15. 7. 2026.Normatívna hranica. Príloha neuvádza ISO 26262 ani FMEA ako samostatnú povinnú normu alebo metódu. Táto príručka ich preto nepredpisuje.
1. Všeobecné ustanovenia
Príloha stanovuje osobitné požiadavky na dokumentáciu, stratégiu porúch a overovanie bezpečnosti elektronických a komplexných elektronických riadiacich systémov vozidla. Nevymedzuje kritériá účinku „systému“, ktoré zostávajú v príslušných ustanoveniach predpisu. Príloha 18, bod 1, s. 217/303.
2. Vymedzenie pojmov
- 2.1 Systém
- Elektronický alebo komplexný elektronický riadiaci systém zabezpečujúci alebo tvoriaci súčasť riadenia funkcie podliehajúcej predpisu.
- 2.2 Bezpečnostná koncepcia
- Opis opatrení navrhnutých v systéme na zabezpečenie integrity a bezpečnej prevádzky aj pri elektrickej poruche.
- 2.3 Elektronický riadiaci systém
- Kombinácia jednotiek spolupracujúcich pri vytváraní stanovenej funkcie elektronickým spracovaním údajov.
- 2.4 Komplexný elektronický riadiaci systém
- Systém, v ktorom môže byť funkcia potlačená elektronickou funkciou alebo systémom vyššej úrovne.
- 2.5 Nadriadené riadenie
- Systémy alebo funkcie používajúce ďalšie spracovanie alebo snímanie na zmenu správania systému.
- 2.6–2.10
- Jednotky, prenosové vedenia, rozsah riadenia, hranica funkčnej prevádzky a stratégia riadenia sú definované pre dokumentáciu a overovanie podľa tejto prílohy.
3. Dokumentácia
3.1 Požiadavky a dve časti spisu
Výrobca predkladá dokumentáciu preukazujúcu základnú koncepciu systému a prostriedky jeho prepojenia s inými systémami vozidla. Dokumentácia je rozdelená na formálny dokumentačný súbor prístupný technickej službe a ďalšie dôverné materiály a analytické údaje, ktoré výrobca uchováva a sprístupní na kontrolu pri typovom schvaľovaní. Príloha 18, body 3.1–3.1.1, s. 218–219/303.
3.2 Opis funkcií a stratégií riadenia
- zoznam všetkých vstupných a snímaných premenných, ich pracovných rozsahov a účinku na správanie systému; bod 3.2.1, s. 219/303;
- zoznam všetkých výstupných premenných a určenie, či ich systém riadi priamo alebo cez iný systém, vrátane rozsahu riadenia; bod 3.2.2, s. 219/303;
- hranice funkčnej prevádzky relevantné pre účinok systému. bod 3.2.3, s. 219/303.
3.3 Usporiadanie a schéma systému
- 3.3.1 Zoznam komponentov: zoznam všetkých jednotiek systému a ďalších systémov vozidla potrebných na predmetnú funkciu.
- 3.3.2 Funkcie jednotiek: opis funkcie každej jednotky a signálov, ktoré ju spájajú s ostatnými jednotkami alebo systémami.
- 3.3.3 Vzájomné prepojenia: schéma prenosových vedení a spôsob prenosu signálov.
- 3.3.4 Tok signálu a priority: jednoznačná zhoda medzi prenosovými spojeniami a signálmi; pri prioritách opis ich mechanizmu.
- 3.3.5 Identifikácia jednotiek: jednoznačná identifikácia hardvéru a softvéru, aby zodpovedala dokumentácii; zmena verzie meniaca funkciu vyžaduje zmenu identifikácie.
3.4 Bezpečnostná koncepcia výrobcu
- 3.4.1: vyhlásenie výrobcu, že stratégia zvolená na dosiahnutie cieľových parametrov systému neohrozí bezpečnú prevádzku vozidla;
- 3.4.2: vysvetlenie rámcovej softvérovej architektúry a identifikácia metód a nástrojov použitých na návrh a vývoj;
- 3.4.3: vysvetlenie zabudovaných konštrukčných opatrení pre poruchové podmienky a zachovanie bezpečnej prevádzky;
- 3.4.3.1–3.4.3.3: opis režimu čiastočného výkonu, záložného prostriedku alebo odstránenia funkcie vyššej úrovne vrátane blokovania príslušných výstupných signálov;
- 3.4.4: celková analýza správania systému pri chybách identifikovaných zvoleným analytickým procesom a hodnotenie tohto prístupu technickou službou;
- 3.4.4.1: monitorované parametre a výstražné signály pre jednotlivé poruchové podmienky;
- 3.4.4.2: opatrenia na zabezpečenie činnosti pri podmienkach prostredia, ak ich predpis konkrétne požaduje.
Rozdelenie zodpovedností. Výrobca stanovuje, udržiava a sprístupňuje analytický prístup a bezpečnostné dôkazy; technická služba hodnotí jeho použitie a interakcie s ostatnými systémami vozidla. Príloha 18, bod 3.4.4, s. 221/303.
4. Overovanie a skúška
- 4.1.1: funkcia systému sa overuje podľa dokumentácie bodu 3; výsledky musia zodpovedať opisu a stratégiám riadenia podľa bodu 3.2;
- 4.1.2: bezpečnostná koncepcia sa overuje skúšaním reakcie systému na vybrané chyby jednotlivých jednotiek; výsledky musia zodpovedať záverom analýzy chýb;
- 4.2: na overenie bezpečnostnej koncepcie možno použiť simulačné nástroje a matematické modely v súlade s ustanoveniami bodu.
5. Podávanie správ technickou službou
Technická služba podá správu o posúdení v súlade so vzorom uvedeným v doplnku k prílohe 18. Príloha 18, bod 5, s. 222/303.
Doplnok – formulár posúdenia
Vzor formulára zachytáva označenie vozidla a dokumentačného súboru, opis systému a stratégií, vstupy, výstupy, hranice prevádzky, architektúru, komponenty, funkcie jednotiek, prepojenia, tok signálu a priority, identifikáciu hardvéru a softvéru, bezpečnostnú koncepciu, analýzy porúch, monitorované parametre a výstrahy, podmienky prostredia, overené funkcie, simulované chyby, výsledky a dátum skúšky. Príloha 18, doplnok, body 1–4.5, s. 223–224/303.
Úplný normatívny zdroj po stranách
Pri každom technickom rozhodnutí je rozhodujúci originálny obraz strany. Textový prepis slúži na vyhľadávanie a štúdium.
PDF strana 217/303 – textový prepis
PRÍLOHA 18 Osobitné požiadavky uplatňované na bezpečnostné aspekty elektronických riadiacich systémov vozidiel 1. Všeobecné ustanovenia V tejto prílohe sú vymedzené osobitné požiadavky na dokumentáciu, stratégiu v prípade chýb a overovanie z hľadiska bezpečnostných aspektov elektronických systémov (bod 2.3) a komplexných elektronických riadiacich systémov (bod 2.4 ďalej) v rozsahu pôsobnosti tohto predpisu. Táto príloha neudáva kritéria na výkon „systému“, uvádza však metodiku procesu navrhovania a informácie, ktoré musia byť poskytnuté technickej službe na účely typového schválenia. Tieto informácie musia preukazovať, že „systém“ za bezporuchových aj poruchových podmienok spĺňa všetky príslušné požiadavky na brzdný účinok uvedené v tomto predpise. 2. Vymedzenie pojmov Na účely tejto prílohy: 2.1. „systém“ je elektronický riadiaci systém alebo komplexný elektronický riadiaci systém, ktorý zabezpečuje alebo tvorí súčasť ovládacieho prevodu funkcie, na ktorú sa vzťahuje tento predpis. To zahŕňa aj akýkoľvek iný systém, na ktorý sa vzťahuje tento predpis, ako aj prenosové vedenia do alebo z iných systémov, ktoré nepatria do rozsahu pôsobnosti tohto predpisu, ktorý pôsobí na funkciu, na ktorú sa vzťahuje tento predpis; 2.2. „bezpečnostná koncepcia“ je opis opatrení navrhnutých v systéme napríklad v rámci elektronických jednotiek tak, aby bola zabezpečená integrita systému a tým bezpečná činnosť v poruchových a bezporuchových podmienkach, aj v prípade elektrickej poruchy. Možnosť prechodu na čiastočnú prevádzku alebo aj záložný systém pre dôležité funkcie vozidla môže tvoriť súčasť bezpečnostnej koncepcie; 2.3. „elektronický riadiaci systém“ je kombinácia jednotiek skonštruovaných na spoluprácu pri vytváraní stanovenej riadiacej funkcie vozidla pomocou elektronického spracovania údajov. Takéto systémy, obyčajne riadené softvérom, sú zostavené zo samostatných funkčných komponentov, ako sú napríklad snímače, elektronické riadiace jednotky a aktivátory, a sú spojené prenosovým vedeniami. Môžu zahŕňať mechanické, elektromechanické, elektropneumatické alebo elektrohydraulické prvky; „systém“, na ktorý sa tu odkazuje, je systém, ktorý sa má typovo schváliť; 2.4. „komplexné elektronické riadiace systémy“ sú elektronické riadiace systémy, v ktorých môže byť potlačená funkcia ovládania prostredníctvom elektronického ovládacieho systému/funkcie vyššieho stupňa. Funkcia, ktorá je potlačená, sa stáva časťou komplexného elektronického riadiaceho systému, ako aj akéhokoľvek nadradeného systému/funkcie v rámci rozsahu pôsobnosti tohto predpisu. Súčasťou musia byť aj prenosové vedenia do a z nadradených systémov/funkcií mimo rozsahu pôsobnosti tohto predpisu; 2.5. „nadriadené riadiace“ systémy/funkcie sú tie, ktoré používajú ďalšie postupy spracovania a/alebo snímania na zmenu správania vozidla pomocou riadenia odchýlok od normálnej funkcie (funkcií) riadiaceho systému vozidla. Komplexným systémom to umožňuje automaticky meniť cieľové parametre s prioritou podľa nasnímaných okolností;

PDF strana 218/303 – textový prepis
2.6. „jednotky“ sú najmenšie diely komponentov systému zohľadnené v tejto prílohe, keďže tieto kombinácie komponentov sa budú na účely identifikácie, analýzy alebo výmeny považovať za samostatné celky; 2.7. „prenosové vedenia“ sú prostriedky určené na vzájomné prepojenie rozmiestnených jednotiek na účely prenosu signálu, prevádzkových údajov alebo prívodu energie. Tieto zariadenia sú spravidla elektrické, no v niektorých častiach môžu byť optické, pneumatické, hydraulické alebo mechanické; 2.8. „rozsah riadenia“ sa vzťahuje na výstupnú premennú a vymedzuje rozsah výkonu riadenia systému; 2.9. „hranica funkčnej prevádzky“ je vymedzenie hraníc vonkajších fyzikálnych limitov, v rámci ktorých je systém schopný udržiavať kontrolu; 2.10. „stratégia riadenia“ je stratégia na zabezpečenie spoľahlivej a bezpečnej činnosti funkcií „systému“ v reakcii na vstup z vozidla alebo od vodiča. Môže to zahŕňať automatickú deaktiváciu funkcie alebo dočasné obmedzenia výkonu. 3. Dokumentácia 3.1. Požiadavky Výrobca musí poskytnúť súbor dokumentácie, ktorý poskytuje prístup k základnému návrhu „systému“ a prostriedkom jeho prepojenia s ostatnými systémami vozidla alebo prostriedkom, pomocou ktorých priamo riadi výstupné premenné. Je potrebné vysvetliť funkcie „systému“ vrátane stratégií riadenia a bezpečnostnú koncepciu stanovenú výrobcom. Dokumentácia musí byť stručná, musí však preukazovať, že sa pri návrhu a vývoji využili poznatky zo všetkých súvisiacich oblastí systému. Na účely pravidelných technických kontrol musí dokumentácia opisovať spôsob kontroly aktuálneho prevádzkového stavu „systému“. Technická služba posúdi dokumentáciu uvedenú v bode 3.4, aby preukázala, že „systém“: a) je navrhnutý, aby fungoval za poruchových podmienok tak, aby nevyvolával kritické bezpečnostné riziká; b) implementuje stratégie, ktoré za bezporuchových podmienok neohrozujú bezpečnú činnosť systémov, ktoré podliehajú ustanoveniam tohto predpisu, a c) v bezporuchových a poruchových podmienkach spĺňa všetky príslušné výkonnostné požiadavky špecifikované kdekoľvek v tomto predpise a d) bol vyvinutý v súlade s postupom/metódou vývoja vybratými výrobcom podľa bodu 3.4.4. 3.1.1. Dokumentácia musí byť rozdelená do dvoch častí: a) formálny súbor dokumentácie na typové schválenie obsahujúci materiály uvedené v bode 3 (s výnimkou bodu 3.4.4), ktoré sa musia poskytnúť technickej službe v čase predloženia žiadosti o typové schválenie. Táto dokumentácia sa bude považovať za základný referenčný rámec pre overovací proces stanovený v bode 4 tejto prílohy. Technická služba zabezpečí, aby dokumentácia bola dostupná počas obdobia určeného po dohode so schvaľovacím úradom. Toto obdobie musí trvať minimálne 10 rokov a začína sa dátumom definitívneho zastavenia výroby vozidla;

PDF strana 219/303 – textový prepis
b) ďalšie dôverné materiály a analytické údaje (duševné vlastníctvo) podľa bodu 3.4.4, ktoré si ponechá výrobca, musí ich však sprístupniť na kontrolu (napr. na mieste inžinierskych zariadení výrobcu) v čase typového schválenia. Výrobca zabezpečí, aby tento materiál a analytické údaje zostali prístupné počas obdobia 10 rokov, ktoré začína dátumom definitívneho zastavenia výroby vozidla. 3.2. Opis funkcií „systému“ vrátane stratégií riadenia Musí byť poskytnutý opis, ktorý bude obsahovať jednoduché vysvetlenie všetkých funkcií vrátane stratégií riadenia „systému“ a metód použitých na dosiahnutie cieľov vrátane opisu mechanizmov, ktorými sa riadenie vykonáva. Musí byť identifikovaná akákoľvek opísaná funkcia, ktorú možno potlačiť, a musí byť k dispozícii ďalší opis zmeneného princípu prevádzky funkcie. 3.2.1. Musí sa uviesť zoznam všetkých vstupných a snímaných premenných a vymedziť ich pracovný rozsah spoločne s opisom toho, ako každá premenná ovplyvňuje správanie systému. 3.2.2. Musí sa uviesť zoznam všetkých výstupných premenných, ktoré riadi „systém“, a vo všetkých prípadoch sa musí uviesť, či ide o priame riadenie alebo riadenie prostredníctvom iného systému vozidla. Musí sa vymedziť rozsah riadenia (bod 2.8) vykonávaný pre každú takúto premennú. 3.2.3. Limity určujúce hranice funkčnej prevádzky (bod 2.9) sa musia uviesť, ak sú relevantné z hľadiska účinku systému. 3.3. Usporiadanie a schéma systému 3.3.1. Zoznam komponentov Musí sa uviesť zoznam obsahujúci všetky jednotky „systému“ a súpis ostatných systémov vozidla potrebných na dosiahnutie danej riadiacej funkcie. Musí sa uviesť názorná schéma udávajúca kombináciu týchto jednotiek s rozmiestnením prvkov a jasným znázornením prepojení. 3.3.2. Funkcie jednotiek Musí byť vysvetlená funkcia každej jednotky „systému“ a musia byť uvedené signály prepojenia s ostatnými jednotkami alebo systémami vozidla. Môže sa uviesť označená bloková schéma alebo iná schéma, alebo opis doplnený takouto schémou. 3.3.3. Vzájomné prepojenia Vzájomné prepojenia v „systéme“ sa musia uviesť takto: v prípade elektrických prenosových vedení formou schémy obvodu, v prípade optických vedení schémou optických vlákien, v prípade pneumatických alebo hydraulických prenosových zariadení schémou potrubí a v prípade mechanických spojení formou zjednodušenej schémy. Musia sa uviesť aj prenosové vedenia do a z iných systémov. 3.3.4. Tok signálu a priority Medzi prenosovými vedeniami a signálmi prenášanými medzi jednotkami musí existovať jasné priradenie. Musia byť stanovené priority signálov v multiplexných dátových cestách vo všetkých prípadoch, keď priorita môže ovplyvňovať výkon alebo bezpečnosť z hľadiska tohto predpisu.

PDF strana 220/303 – textový prepis
3.3.5. Identifikácia jednotiek Každá jednotka musí byť jasne a jednoznačne identifikovateľná (napr. označením hardvéru alebo výstupu softvéru v prípade softvérového obsahu) tak, aby bolo zrejmé priradenie hardvéru a príslušnej dokumentácie. Ak sú funkcie kombinované v rámci jednej jednotky alebo skutočne jedného počítača, ale uvádzané vo viacerých blokoch blokovej schémy, musí sa na účely jasnosti a ľahkého vysvetlenia používať len jedno identifikačné označenie hardvéru. Výrobca použitím tejto identifikácie potvrdzuje súlad dodaných zariadení s príslušnou dokumentáciou. 3.3.5.1. Identifikácia vymedzuje verziu hardvéru a softvéru a, ak sa verzia zmení tak, že dôjde k zmene funkcie jednotky z hľadiska tohto predpisu, musí sa zmeniť aj táto identifikácia. 3.4. Bezpečnostná koncepcia výrobcu 3.4.1. Výrobca musí uviesť vyhlásenie, ktorým potvrdzuje, že stratégia zvolená na dosiahnutie cieľových parametrov „systému“ za žiadnych bezporuchových podmienok neovplyvní bezpečnú činnosť systémov, na ktoré sa tento predpis vzťahuje. Výrobca vozidla musí toto vyhlásenie doplniť o vysvetlenie, v ktorom sa uvádzajú všeobecné podmienky, ako vybratá stratégia zabezpečuje, že ciele „systému“ neohrozujú bezpečnú činnosť uvedených systémov, a o opis tej časti validačného plánu, ktorá podporuje toto vyhlásenie. Technická služba musí vykonať posúdenie s cieľom preukázať, že vysvetlenie výrobcu vozidla o vybratej stratégii je pochopiteľné, logické a že validačný plán je vhodný a bol vykonaný. Technická služba môže vykonať skúšky alebo môže požiadať o vykonanie skúšok, ako je uvedené v bode 4 ďalej, a to s cieľom overiť, či systém funguje podľa vybratej stratégie. 3.4.2. Z hľadiska softvéru používaného v „systéme“ sa musí vysvetliť rámcová architektúra a musia sa identifikovať metódy a nástroje použitej koncepcie. Výrobca musí na požiadanie predložiť dôkazy o prostriedkoch, ktorými určil realizáciu logiky systému v priebehu jeho konštrukcie a vývoja. 3.4.3. Výrobca musí technickým orgánom poskytnúť vysvetlenie konštrukčných opatrení v „systéme“ na zaistenie bezpečnej činnosti za poruchových podmienok. Možné konštrukčné opatrenia v prípade poruchy v „systéme“ sú napríklad: a) prechod na činnosť využívajúcu časť systému; b) prepnutie na samostatný záložný systém; c) odstránenie funkcie vysokej úrovne. V prípade poruchy musí byť vodič upozornený napríklad výstražným signálom alebo zobrazením správy. Ak vodič systém nevypne, napr. vypnutím spínača zapaľovania (chodu) alebo vypnutím konkrétnej funkcie, ak má na tieto účely samostatný vypínač, musí výstražný signál zostať prítomný, pokiaľ pretrváva poruchová podmienka. 3.4.3.1. Ak zvolené opatrenie vyberie režim čiastočného výkonu pri určitých poruchových podmienkach, musia byť tieto podmienky uvedené a výsledné obmedzenia účinnosti vymedzené. 3.4.3.2. Ak zvolené opatrenie vyberie druhý (záložný) prostriedok na realizáciu cieľov riadiaceho systému vozidla, musí byť vysvetlený mechanizmus prepnutia, logika a úroveň redundancie a všetky vstavané kontrolné záložné funkcie a vymedzené obmedzenia záložnej účinnosti.

PDF strana 221/303 – textový prepis
3.4.3.3. Ak zvolené opatrenie vyberie odstránenie funkcie vyššej úrovne, musia sa zablokovať všetky zodpovedajúce výstupné riadiace signály súvisiace s touto funkciou, a to spôsobom obmedzujúcim prechodné rušenie. 3.4.4. Dokumentácia musí obsahovať analýzu, ktorá celkove ukazuje správanie systému v prípade výskytu akejkoľvek chyby identifikovanej procesom opísaným ďalej, ktorá bude mať vplyv na riadenia, výkon alebo bezpečnosť vozidla. Analytické prístupy vybraté výrobcom musia byť stanovené a aktualizované výrobcom a musia byť k otvorené na kontrolu technickou službou v čase typového schvaľovania. Technická služba musí vykonať hodnotenie uplatňovania analytických prístupov. Toto posúdenie musí obsahovať: (a) kontrolu bezpečnostného prístupu na úrovni konceptu (vozidla) s potvrdením, že obsahuje posúdenie interakcií s inými systémami vozidla. Tento prístup môže byť založený na analýze nebezpečenstiev/rizík zodpovedajúcej bezpečnosti systému; (b) kontrolu bezpečnostného prístupu na systémovej úrovni. Tento prístup môže byť založený na metóde FMEA (analýza možných chýb, ich príčin a dôsledkov) alebo FTA (analýza stromu porúch) alebo podobnom postupe zameranom na bezpečnosť systému; (c) kontrolu validačných plánov a výsledkov. Toto potvrdenie platnosti môže použiť, napríklad, skúšanie metódou hardvér v slučke (HIL), prevádzkové skúšanie vozidla na vozovke alebo akékoľvek prostriedky vhodné na validáciu. Posúdenie pozostáva z kontrol rizík a porúch podľa voľby technickej služby s cieľom preukázať, že vysvetlenie bezpečnostnej koncepcie výrobcom je pochopiteľné, logické a že validačný plán je vhodný a bol vykonaný. Technická služba môže vykonať skúšky alebo môže vyžadovať vykonanie skúšok uvedených v bode 4 nižšie s cieľom overiť bezpečnostnú koncepciu. 3.4.4.1. Táto dokumentácia musí uvádzať monitorované parametre a musí pre každú poruchovú podmienku typu vymedzeného v bode 3.4.4 stanoviť výstražný signál pre vodiča a/alebo pracovníka prevádzkovej/technickej kontroly. 3.4.4.2. Ak tento predpis obsahuje konkrétne požiadavky na prevádzku „systému“ za rôznych podmienok prostredia, v tejto dokumentácii sa musí uviesť opis zavedených opatrení na zabezpečenie súladu s uvedenými požiadavkami. 4. Overovanie a skúška 4.1. Funkčnosť „systému“ uvedená v dokumentoch požadovaných podľa bodu 3 sa skúša takto: 4.1.1. Overenie funkcie „systému“ Technická služba overí „systém“ pri bezporuchových podmienkach tým, že vyskúša určitý počet funkcií vybratých z funkcií, ktoré opísal výrobca v bode 3.2. Overenie výkonnosti uvedených vybratých funkcií sa musí vykonať podľa skúšobných postupov výrobcu, pokiaľ skúšobný postup nie je stanovený v tomto predpise. V prípadoch, v ktorých brzdový systém potrebuje vstupné signály zo systémov, ktoré nepatria do rozsahu pôsobnosti tohto predpisu, skúška sa musí vykonať použitím skúšobného postupu relevantného predpisu OSN alebo inými prostriedkami, ktoré vytvárajú relevantné vstupné signály (napr. simuláciou). V prípade zložitých elektronických systémov tieto skúšky zahŕňajú scenáre, pri ktorých je deklarovaná funkcia potlačená.

PDF strana 222/303 – textový prepis
4.1.1.1. Výsledky overovania musia zodpovedať opisu vrátane stratégií riadenia, ktorý poskytol výrobca v bode 3.2. 4.1.2. Overenie bezpečnostnej koncepcie podľa bodu 3.4 Reakcia „systému“ sa musí skontrolovať pod vplyvom poruchy v každej samostatnej jednotke vyslaním zodpovedajúcich výstupných signálov do elektrických jednotiek alebo mechanických prvkov tak, aby sa simulovali vplyvy vnútorných porúch v jednotke. Technická služba vykoná túto kontrolu najmenej pre jednu individuálnu jednotku, ale nebude kontrolovať reakciu „systému“ na viacnásobné súčasné poruchy individuálnych jednotiek. Technická služba overí, či tieto skúšky zahŕňajú aspekty, ktoré môžu mať vplyv na ovládateľnosť vozidla a informácie pre používateľa (aspekty rozhrania človek – stroj). 4.1.2.1. Výsledky overovania sa musia zhodovať so zaznamenanými závermi analýzy chýb z hľadiska celkových vplyvov tak, aby sa potvrdila primeranosť bezpečnostnej koncepcie a výkonu. 4.2. Simulačné nástroje a matematické modely na overenie bezpečnostnej koncepcie sa môžu použiť v súlade s dodatkom 8 k revízii 3 dohody z roku 1958, najmä v prípade scenárov, pri ktorých je vykonávanie skúšok na trati alebo v reálnych jazdných podmienkach náročné. Výrobcovia musia preukázať rozsah simulačného nástroja, jeho vhodnosť vzhľadom na príslušný scenár, ako aj validáciu vykonanú v prípade reťazca simulačného nástroja (uvedenie výsledkov do vzájomného vzťahu s fyzickými skúškami). 5. Podávanie správ technickou službou Podávanie správ o hodnoteniach technickou službou sa vykonáva takým spôsobom, ktorý umožňuje vysledovateľnosť, napr. tak, že verzie kontrolovaných dokumentov sú označené kódom a uvedené v záznamoch danej technickej služby. Príklad možného usporiadania formulára na posúdenie od technickej služby pre schvaľovací úrad je uvedený v doplnku 1 k tejto prílohe.

PDF strana 223/303 – textový prepis
Príloha 18 – doplnok Vzor formulára na posúdenie elektronických systémov a/alebo komplexných elektronických riadiacich systémov Skúšobný protokol č.: . . . . . . . . . . . . . . . . . . 1. Označenie 1.1. Značka vozidla: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 1.2. Typ: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 1.3. Prostriedky na identifikáciu typu, ak je vyznačený na vozidle: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 1.4. Umiestnenie takého označenia: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 1.5. Názov a adresa výrobcu: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 1.6. Názov a adresa prípadného zástupcu výrobcu: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 1.7. Formálny súbor dokumentácie výrobcu: Referenčné číslo dokumentácie: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . Dátum pôvodného vydania: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . Dátum poslednej aktualizácie: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 2. Opis skúšaných vozidiel/systémov 2.1. Všeobecný opis: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 2.2. Opis funkcií „systému“ vrátane stratégií riadenia (bod 3.2 prílohy 18): . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 2.2.1. Zoznam vstupných a snímaných premenných a ich pracovný rozsah vrátane opisu účinku príslušnej premennej na správanie systému (bod 3.2.1 prílohy 18): . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 2.2.2. Zoznam výstupných premenných a ich rozsah riadenia (bod 3.2.2 prílohy 18): . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 2.2.2.1. Priamo ovládané: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 2.2.2.2. Riadené prostredníctvom iných systémov vozidla: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 2.2.3. Hranice funkčnej prevádzky (bod 3.2.3 prílohy 18): . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 2.3. Opis usporiadania a schéma systému (bod 3.3 prílohy 18): . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 2.3.1. Zoznam komponentov (bod 3.3.1 prílohy 18): . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 2.3.2. Funkcie jednotiek (bod 3.3.2 prílohy 18): . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 2.3.3. Vzájomné prepojenia (bod 3.3.3 prílohy 18): . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 2.3.4. Tok signálu a priority (bod 3.3.4 prílohy 18): . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 2.3.5. Identifikácia jednotiek (hardvér a softvér) (bod 3.3.5 prílohy 18): . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

PDF strana 224/303 – textový prepis
3. Bezpečnostná koncepcia výrobcu 3.1. Vyhlásenie výrobcu (bod 3.4.1 prílohy 18): Výrobca/výrobcovia . . . . . . . . . . . . . potvrdzuje/potvrdzujú, že stratégia zvolená na dosiahnutie cieľov „systému“ nebudú mať v bezporuchových podmienkach negatívny vplyv na bezpečnú činnosť vozidla. 3.2. Softvér (rámcová architektúra, metódy a nástroje použité na návrh softvéru) (bod 3.4.2 prílohy 18): . . . . . . . . . . . 3.3. Vysvetlenie konštrukčných opatrení zabudovaných do „systému“ v poruchových podmienkach (bod 3.4.3 prílohy 18): . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3.4. Zdokumentované analýzy správania „systému“ v individuálnych poruchových podmienkach (bod 3.4.4.1 prílohy 18): . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3.4.1. monitorované parametre: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3.4.2. vydávané výstražné signály: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3.5. Opis zavedených opatrení týkajúcich sa podmienok prostredia (bod 3.4.4.2 prílohy 18): . . . . . . . . . . . . . . . . . . . . . . . 3.6. Opatrenia na účely pravidelnej technickej kontroly „systému“ (bod 3.1 prílohy 18). Opis metódy, na základe ktorej možno overiť prevádzkový stav systému: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 4. Overenie a skúška 4.1. Overenie funkcie „systému“ (bod 4.1.1 prílohy 18): . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 4.1.1. Zoznam vybratých funkcií a opis použitých skúšobných postupov: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 4.1.2. Výsledky skúšky overené podľa bodu 4.1.1.1 prílohy 18 Áno/Nie. 4.2. Overenie bezpečnostnej koncepcie systému (bod 4.1.2 prílohy 18): . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 4.2.1. Skúšané jednotky a ich funkcia: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 4.2.2. Simulované chyby: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 4.2.3. Výsledky skúšky overené podľa bodu 4.1.2 prílohy 18 Áno/Nie. 4.3. Dátum skúšky: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 4.4. Táto skúška bola vykonaná a výsledky boli oznámené v súlade s prílohou 18 k predpisu OSN č. 13 naposledy zmenenému sériou zmien . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .Technická služba vykonávajúca skúšku: Podpísaný: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . Dátum: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 4.5. Poznámky: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
